Introduzione
Un singolo contratto Ethereum ha accumulato oltre 117.000 ETH, equivalenti a circa $295 milioni ai prezzi attuali, sfruttando altri trader dal marzo 2023. A giugno, un attaccante anonimo ha utilizzato lo stesso metodo contro di esso, guadagnando $7.5 milioni.
Attacco e Meccanismo
All’inizio di quest’anno, a giugno, un attaccante non identificato ha distribuito 66 contratti di token falsi su Ethereum, travestendoli con nomi familiari come WETH, USDC e USDT. L’obiettivo non era un wallet retail, ma jaredfromsubway.eth, l’operatore di attacco sandwich più prolifico della rete.
Nelle ore successive, la logica di trading automatizzata del bot ha fatto ciò che fa sempre: ha scansionato le opportunità di arbitraggio nei token falsi, concedendo approvazioni di spesa ai contratti malevoli dell’attaccante. Una volta accumulate sufficienti approvazioni, l’attaccante ha svuotato le vere disponibilità del bot in una sequenza coordinata di transazioni, drenando almeno $7.5 milioni in ETH e stablecoin prima di riciclare i proventi attraverso Tornado Cash. Fino ad oggi, nessuno di questi fondi è stato recuperato.
L’ironia non sfugge alla comunità di ricerca di Ethereum, poiché un bot progettato per sfruttare i punti ciechi di altri trader è stato abbattuto dallo stesso meccanismo che rende possibile il suo modello di business.
Maximal Extractable Value (MEV)
Il Maximal Extractable Value (MEV) è il profitto che un produttore di blocchi (o chiunque possa influenzare quali transazioni finiscono in un blocco e in quale ordine) può catturare inserendo, riordinando o escludendo transazioni. Esiste perché il mempool di Ethereum, dove le transazioni in attesa aspettano di essere incluse, è visibile pubblicamente prima di essere finalizzato.
Un attacco sandwich è la forma più ostile al consumatore del MEV. Quando un trader presenta uno scambio sufficientemente grande da muovere il prezzo di un token su uno scambio decentralizzato, un bot lo rileva nel mempool, presenta il proprio ordine di acquisto immediatamente prima della transazione della vittima (pagando una commissione di gas più alta per garantire che arrivi prima), lascia che il commercio della vittima venga eseguito al prezzo ora peggiore, quindi vende immediatamente al prezzo che il commercio della vittima ha spinto verso l’alto.
La tolleranza allo slippage della vittima (cioè, il massimo movimento di prezzo che accetteranno) diventa il margine di profitto del bot. Non ci sono hack, exploit o bug del contratto intelligente; è una pura funzione dell’ordinamento delle transazioni, eseguita migliaia di volte al giorno.
Flashbots e MEV-Boost
Il MEV non è un fenomeno nuovo; i ricercatori descrivevano già nel 2019 i miner che riordinavano le transazioni per profitto. Ciò che ha cambiato le regole del gioco è stato Flashbots, un’organizzazione di ricerca fondata nel 2020 che ha costruito il primo sistema d’asta privata per il MEV.
La comunità di Ethereum ha soprannominato il mempool pre-Flashbots la “foresta oscura”, un luogo dove qualsiasi transazione visibile che porta valore potrebbe essere aggredita in pochi secondi. MEV-Boost, lanciato insieme alla transizione di Ethereum nel 2022 verso il proof-of-stake, ha generalizzato quel modello d’asta privata nel modo predefinito in cui vengono costruiti i blocchi oggi.
I bot sandwich non possono scegliere l’ordine dei blocchi da soli; competono per esso attraverso MEV-Boost, il sistema d’asta fuori protocollo che oltre il 90% dei validatori di Ethereum utilizza per esternalizzare la costruzione dei blocchi.
Concentrazione e Rischi
Uno snapshot live da relayscan.io mostra relay.ultrasound.money gestire il 34.0% dei payload in una finestra di 24 ore, Titan Relay 28.5%, e il relay regolato di bloXroute 25.0%. La concentrazione dei builder è più marcata con l’operazione di builder di Titan che assembla il 50.3% dei blocchi.
Una singola azienda decide effettivamente l’ordinamento delle transazioni per metà dei blocchi di Ethereum in qualsiasi finestra temporale, il che rappresenta un rischio di centralizzazione di cui i critici di MEV-Boost hanno avvertito sin dal suo lancio nel 2022.
Conclusione
Nonostante i numeri impressionanti riguardanti i bot come JaredfromSubway, c’è un lato positivo: l’economia degli attacchi sandwich è stata silenziosamente deflazionistica. I trader che adottano strumenti di protezione MEV ottengono la maggior parte del merito per aver ridotto quel margine.
Detto ciò, gli analisti stimano comunque le perdite dei trader a causa degli attacchi sandwich a circa $60 milioni all’anno al picco della strategia. Dall’esterno, il modulo di separazione proponente-costruttore (ePBS), che fa parte dell’aggiornamento Glamsterdam pianificato, sposterà l’asta MEV-Boost fuori protocollo di oggi nelle regole di consenso della rete.
Tuttavia, fino a quando quell’aggiornamento non verrà rilasciato, il riassunto onesto del panorama MEV di Ethereum è ancora uno di incertezza imminente. Gli hacker hanno rubato $3.4 miliardi in criptovalute nel 2025 e hanno superato $1 miliardo di nuovo nella prima metà del 2026.